11 2011 档案

桌面图标出现阴影解决方案
摘要:解决方法一:1. 我的电脑属性--高级--性能--设置--让WIN选择最佳设置--确定(或者自定义--在桌面上为图标标签使用阴影勾选后确定) 2. 桌面右键--排列图标--去除勾选在桌面上锁定WEB项目3. 桌面属性--桌面--自定义桌面--web--去除勾选锁定桌面项目(包括网站地址)--确定4.桌面属性--外观--效果--在菜单下显示阴影5.在“运行”窗口中输入命令:gpedit.msc,然后确定后即可进入组策略管理器,打开组策略,在“用户配置→管理模板→桌面→Active Desktop”中,点活动桌面属性选定“未被配置”,点禁用活动桌面属性选定“已禁用”解决方法二1)右键单击桌面上的 阅读全文

posted @ 2011-11-30 09:10 zhxfl 阅读(1309) 评论(1) 推荐(0)

如何正确入门Windows系统下驱动开发领域?
摘要:[作者]猪头三个人网站 :http://www.x86asm.com/[序言]很多人都对驱动开发有兴趣,但往往找不到正确的学习方式.当然这跟驱动开发的本土化资料少有关系.大多学的驱动开发资料都以英文为主,这样让很多驱动初学者很头疼.本人从事驱动开发时间不长也不短,大概也就3~4年时间.大多数人都认为会驱动开发的都是牛人,高手之类的.其实高手,牛人不是这样定义的.我们在学习驱动开发之前,一定要明白一个道理:术业有专攻,不要盲目跟风.[贡献者]1> defddr 看雪学院2> StudyRush 看雪学院[本内容适用环境及工具]1> Windows系统下2> VC6.0以及 阅读全文

posted @ 2011-11-20 12:29 zhxfl 阅读(2572) 评论(3) 推荐(3)

HIPS 自定义框架
摘要:整理:Baker 2011.8.17 特别感谢zengjian96帮我排版对关键程序注入运行防护:*.bat*.cmd*.com*.dll*.drv*.exe*.lnk*.ocx*.pif*.scr*.sys关键文件/程序防护:Cacls.execmd.execommand.comcscript.execsrss.exeldebug.exediskpart.exeformat.exeftp.exe对文件夹的保护:C\WINDOWSC\WINDOWS\system.iniC\WINDOWS\system32C\WINDOWS\system32C\WINDOWS\System32\AUTOEXEC 阅读全文

posted @ 2011-11-13 01:24 zhxfl 阅读(1322) 评论(1) 推荐(0)

通过进程名获得进程ID
摘要:View Code #include<windows.h>#include<iostream>#include<tlhelp32.h>#include<TCHAR.h>using namespace std;HANDLE GetProcessHandle(int nID)//通过进程ID获取进程句柄{ return OpenProcess(PROCESS_ALL_ACCESS, FALSE, nID);}HANDLE GetProcessHandle(LPCTSTR pName)//通过进程名获取进程句柄{ HANDLE hSnapshot = 阅读全文

posted @ 2011-11-12 15:28 zhxfl 阅读(460) 评论(0) 推荐(0)

Exe文件导入api表,导入DLL和段表的输出统计
摘要:无须多言,直接代码,原理看《加密与解密》第三版View Code #pragma warning(disable:4786)#include<windows.h>#include<stdio.h>#include<iostream>#include<winnt.h>#include<stdlib.h>#include<imagehlp.h>#include<cstring>#include<string>#include<vector>#include<string.h>us 阅读全文

posted @ 2011-11-11 02:39 zhxfl 阅读(429) 评论(0) 推荐(0)

统计c盘的PE文件的个数 (遍历所有文件)
摘要:PE文件有 if(tmp=="exe"||tmp=="sys"||tmp=="dll"||tmp=="ocx"||tmp=="com") 这几种格式。代码如下View Code #pragma warning (disable:4786)#include <iostream>#include <io.h> // _findfirst() _findnext()#include <string.h> //strcat()#include <stdio.h& 阅读全文

posted @ 2011-11-11 00:05 zhxfl 阅读(1088) 评论(9) 推荐(0)

采用个hook技术对writefile函数进行拦截(2)
摘要:http://www.cnblogs.com/zhxfl/archive/2011/11/03/2233846.html 这个是笔者之前写过的WriteFile HOOK代码必须补充对这几个函数的HOOK,才能对WriteFile的所有操作做“比较彻底的拦截”,笔者知道应用层的拦截很容易出现遗漏的,只有编写驱动做文件过滤才会有比较好的效果,不过在实现那个之前,想再应用层做好这些实验,看一下效果。具体的api函数参数可以在http://msdn.microsoft.com/en-us/library/aa365749%28VS.85%29.aspx里面翻出来BOOL WriteFileEx( H 阅读全文

posted @ 2011-11-10 02:17 zhxfl 阅读(1940) 评论(2) 推荐(0)

采用个hook技术对writefile函数进行拦截
摘要:DLL部分:View Code #include <windows.h>#include <ImageHlp.h>#include <TlHelp32.h>#pragma comment(lib,"ImageHlp")#pragma data_seg("Shared")HHOOK hhk = NULL;#pragma data_seg()#pragma comment(linker, "/Section:Shared,rws")HMODULE hmodThisDll;#define MyName & 阅读全文

posted @ 2011-11-03 01:47 zhxfl 阅读(1228) 评论(0) 推荐(0)

通过文件句柄获取文件的路径
摘要:View Code #include "StdAfx.h"#include <stdio.h>#include <windows.h>typedef struct _IO_STATUS_BLOCK{ LONG Status; LONG Information;} IO_STATUS_BLOCK, *PIO_STATUS_BLOCK;typedef struct _FILE_NAME_INFORMATION{ ULONG FileNameLength; WCHAR FileName[MAX_PATH];} FILE_NAME_INFORMATION;F 阅读全文

posted @ 2011-11-03 01:24 zhxfl 阅读(1319) 评论(0) 推荐(0)

win 32 PE文件病毒检测系统的提出--锁定病毒自身复制特性
摘要:这个定理是没错,可是存在一些悖论,我把这个简化如下:如果病毒把自己读入内存,区间为[a,b],同时把[a,b]的部分或者全部写入另外一个PE文件,那么这个就是病毒复制行为。 阅读全文

posted @ 2011-11-02 12:34 zhxfl 阅读(271) 评论(0) 推荐(0)

导航